Краткий ответ: Помимо ufw allow, UFW поддерживает профили приложений (ufw app list), правила с ограничением источника (ufw allow from 198.51.100.5 to any port 22), защиту от перебора (ufw limit OpenSSH) и логирование (ufw logging on). Правила автоматически переживают перезагрузки.
Обзор
Это практический набор UFW для продакшн-VPS: точные правила, именованные профили приложений, защита SSH-порта rate limiting'ом и чтение логов. Если вы с UFW впервые — начните с базы для Ubuntu. UFW так же работает в Debian; в AlmaLinux/Rocky родной инструмент — firewalld.
Что нужно иметь
- Установленный UFW с уже разрешённым SSH (см. базу).
- Статический IP офиса/дома, если хотите ограничить административный доступ по источнику.
Пошаговая инструкция
- Профили приложений — пакеты регистрируют именованные профили:
ufw app list ufw app info "Nginx Full" ufw allow "Nginx Full" - Ограничьте порт конкретными источниками (напр. SSH только с вашего IP):
ufw allow from 198.51.100.5 to any port 22 proto tcp - Rate-limit для SSH — банит IP, делающий 6+ подключений за 30 секунд:
ufw limit OpenSSH - Просмотр и удаление правил по номеру:
ufw status numbered ufw delete 3 - Логирование:
ufw logging on tail -f /var/log/ufw.log - Сбросить и начать заново (осторожно — удаляет все правила):
ufw reset
Типичные проблемы
- Правило будто игнорируется? UFW обрабатывает правила по порядку — проверьте
ufw status numbered; широкий allow выше узкого deny победит. - Docker публикует порты в обход UFW. Docker пишет правила iptables напрямую — опубликованные порты контейнеров могут обходить UFW; привязывайте непубличные контейнеры к 127.0.0.1.
- IPv6 без защиты? Убедитесь, что в
/etc/default/ufwзаданоIPV6=yes, чтобы правила действовали и для IPv6.
Когда обращаться в поддержку
Если вы заблокировали себя и KVM Console не спасает, или видите атакующий трафик, который файрвол не поглощает, откройте тикет — DDoS-защита доступна как опция услуги.
Частые вопросы
Что делает ufw limit?
Ограничивает частоту подключений: IP, делающий 6 и более попыток за 30 секунд, временно блокируется. Идеально для защиты SSH от перебора паролей без сторонних утилит.
Защищает ли UFW контейнеры Docker?
Не полностью — Docker пишет собственные правила iptables, поэтому опубликованные порты контейнеров могут обходить UFW. Привязывайте непубличные контейнеры к 127.0.0.1.
Покрывает ли UFW IPv6?
Да, когда в /etc/default/ufw задано IPV6=yes (по умолчанию на современных Ubuntu) — правила применяются к обоим стекам одновременно.
Похожие статьи
- Как настроить файрвол в Ubuntu
- Как установить Fail2ban
- Как защитить SSH-доступ
- Как защитить VPS после развёртывания
Нужна помощь? Связаться с поддержкой Cloud2Y →
